BYOK (Bring Your Own Key) и HYOK (Hold Your Own Key) — подходы к управлению ключами шифрования при использовании облачных и гибридных ИТ-систем. Они позволяют компании контролировать защиту данных и жизненный цикл криптографических ключей, снижая зависимость от стандартных механизмов шифрования облачного провайдера.
Основное различие между моделями заключается в том, где находится ключ шифрования и кто имеет технический контроль над ним. В модели BYOK ключ передается в систему управления ключами облачного провайдера, а в HYOK ключ остается в инфраструктуре заказчика или во внешней системе управления ключами.
BYOK — Bring Your Own Key
BYOK (Bring Your Own Key, «принеси свой ключ») — модель, при которой заказчик самостоятельно генерирует или получает ключ шифрования и затем импортирует его в KMS (Key Management System) облачного провайдера.
Например, ключ может быть создан в корпоративном HSM (Hardware Security Module), после чего передан в облачную KMS. Далее облачная платформа использует этот ключ для шифрования и расшифрования данных.
Таким образом, заказчик контролирует происхождение ключа, его политики, ротацию и жизненный цикл, но после импорта ключ находится в зоне управления облачного провайдера. Это означает, что BYOK предоставляет больше контроля, чем использование стандартных ключей провайдера, но не обеспечивает полного физического отделения ключа от облачной инфраструктуры. :contentReference[oaicite:1]{index=1}
Как работает BYOK
- Заказчик генерирует ключ в собственной инфраструктуре или HSM.
- Ключ безопасно импортируется в KMS облачного провайдера.
- Облачная платформа использует ключ для операций шифрования и расшифрования.
- Заказчик управляет политиками доступа, ротацией и отзывом ключа.
- Использование ключа может контролироваться и журналироваться.
Главное преимущество BYOK — сочетание контроля со стороны заказчика с удобством использования облачной инфраструктуры. Модель подходит компаниям, которым важно самостоятельно определять правила генерации и ротации ключей, но при этом не требуется хранить ключ полностью за пределами инфраструктуры облачного провайдера.
HYOK — Hold Your Own Key
HYOK (Hold Your Own Key, «храни свой ключ») — модель, при которой ключ шифрования не передается облачному провайдеру. Он остается в инфраструктуре заказчика — например, в корпоративном HSM или внешней системе управления ключами.
Облачное приложение может хранить зашифрованные данные, но для выполнения операции, требующей использования ключа, обращается к внешней системе управления ключами. При этом сам ключ остается под контролем заказчика и не передается облачному провайдеру на постоянное хранение. :contentReference[oaicite:2]{index=2}
Как работает HYOK
- Заказчик генерирует ключ в собственном HSM или KMS.
- Ключ остается в инфраструктуре заказчика.
- Облачная система получает доступ к необходимой криптографической операции через внешний KMS.
- Ключ не передается облачному провайдеру на хранение.
- Заказчик может самостоятельно ограничить, приостановить или отозвать доступ к ключу.
Главное преимущество HYOK — максимальное разделение ответственности между заказчиком и облачным провайдером. Провайдер может предоставлять вычислительные ресурсы и хранить зашифрованные данные, но ключ остается за пределами его инфраструктуры.
BYOK и HYOK: сравнение
| Параметр | BYOK | HYOK |
|---|---|---|
| Расшифровка | Bring Your Own Key — принеси свой ключ | Hold Your Own Key — храни свой ключ |
| Где создается ключ | Обычно в инфраструктуре заказчика или HSM | В инфраструктуре заказчика или собственном HSM/KMS |
| Где хранится ключ | KMS облачного провайдера после импорта | В инфраструктуре заказчика или внешнем KMS |
| Кто управляет ключом | Заказчик управляет политиками и жизненным циклом, но ключ находится в KMS провайдера | Заказчик полностью контролирует собственное хранилище ключей |
| Доступ облачного провайдера к ключу | Выше, поскольку ключ импортирован в инфраструктуру провайдера | Минимизирован: ключ остается за пределами инфраструктуры провайдера |
| Уровень контроля | Высокий | Максимальный |
| Сложность внедрения | Ниже | Выше |
| Зависимость от внешнего KMS | Обычно ниже | Выше |
| Типичный сценарий | Облачные и гибридные системы с повышенными требованиями к контролю шифрования | Критичные и регулируемые данные, для которых ключ должен оставаться под контролем заказчика |
Что выбрать: BYOK или HYOK?
BYOK целесообразно использовать, когда компании необходимо самостоятельно управлять ключами и их жизненным циклом, но допустимо размещение ключей в KMS облачного провайдера. Это компромисс между безопасностью, контролем и удобством эксплуатации.
HYOK подходит для сценариев, в которых организация должна обеспечить максимальный контроль над ключами и исключить их постоянное хранение у облачного провайдера. Такая модель особенно актуальна для критичных информационных систем и сред с повышенными требованиями к разграничению ответственности.
При этом HYOK не следует считать безусловно «более безопасной» технологией. Она требует собственной инфраструктуры управления ключами, высокой доступности KMS, резервирования, мониторинга и отработанных процедур восстановления. Чем больше контроля остается у заказчика, тем больше операционной ответственности он принимает на себя. :contentReference[oaicite:3]{index=3}
BYOK и HYOK в гибридной инфраструктуре
Обе модели особенно актуальны для гибридной инфраструктуры, где часть компонентов информационной системы размещается on-premise, а часть — в облаке. В такой архитектуре компания может использовать собственные HSM/KMS для управления ключами, сохраняя контроль над механизмами шифрования при использовании облачных вычислительных ресурсов.
Главное различие можно сформулировать кратко:
BYOK — «ключ создаем и контролируем мы, но используем его в KMS облачного провайдера».
HYOK — «ключ остается у нас, а облачный сервис обращается к нашей системе управления ключами».












